零日漏洞利用市场

零日漏洞市场是与漏洞利用交易相关的一种商业活动。

软件漏洞和“利用程序”可被用来远程访问已存储的信息以及实时生成的信息。由于当今大多数国家中互联网内容和服务提供商具有一定的垄断性,绝大多数人使用相同的软件,因此某一个特定漏洞可能被用于攻击成千上万甚至数百万人。在这种背景下,犯罪分子开始对这类漏洞产生兴趣。迈克菲公司战略与国际研究中心在2014年的一份报告中估计,网络犯罪和网络间谍活动的成本每年约为1600亿美元。全球范围内,各国已设立公共机构来应对此问题,但这些机构很可能与本国政府为预防犯罪而获取公众信息的利益发生冲突。因此,国家安全机构与犯罪分子都会对用户以及原始开发者隐瞒某些软件漏洞。这类漏洞被称为零日漏洞。

学术界和主流媒体已经对市场中零日漏洞的监管进行了大量讨论。然而,由于对零日漏洞的大多数定义相当模糊或不适用,很难达成共识,因为只有在某些软件被实际使用后,才能将其用途界定为恶意软件。通过利用对企业和公众均未知的软件漏洞来维护国家安全,对安全机构而言是一种重要资源,但同时也会危及每一位用户的安全,因为包括犯罪组织在内的任何第三方都可能利用同样的资源。因此,只有用户和私营企业才有动机尽量降低与零日漏洞相关的风险:前者是为了避免隐私被侵犯,后者则是为了降低数据泄露的成本。这些成本包括法律程序费用、开发修复或“打补丁”以修补软件原始漏洞的相关费用,以及因客户对产品信心下降而产生的成本。

描述
Ablon、Libicki 与 Golay已在很大程度上阐述了零日漏洞市场的内部运作机制。其主要发现可归纳为五个组成部分:商品、货币、市场、供给与需求。下文将对这些组成部分及其与定价之间的关系加以说明。此外,关于需求要素的定义亦将受到审视,因为理解各类市场(即白市、灰市与黑市)的性质及其监管状况(或缺乏监管)至关重要。

商品性
漏洞利用(exploit)是一种数字产品,这意味着它属于信息商品,其边际生产成本几乎为零。然而,它又不同于一般的信息商品。与电子书或数字视频不同,漏洞利用并不会因为易于复制而贬值;相反,一旦被公开,原开发者通常会通过“打补丁”修复漏洞,从而降低该商品的价值。

其价值不会降为零,主要有两个原因:补丁的传播具有不对称性;开发者可以基于原有漏洞以更低成本创造变种。此外,它们还具有时间敏感性。软件公司会定期更新产品,而补丁只在版本更新之间的这段时间内有效;有时漏洞甚至可能在没有外部报告的情况下被修复。第三,即使在保密的交易中,漏洞利用本身的使用也可能在用户端产生异常,从而暴露漏洞并导致其价值下降。从这个意义上说,漏洞利用具有非排他性,但未必是非竞争性的:当越来越多用户使用某个零日漏洞时,其影响对相关公司的可见度也会提高。这可能促使公司更快地修补漏洞,从而使该漏洞利用只在有限时间内对所有用户可用。

货币
在大多数情况下,交易通常被设计为保护参与交换的至少一方的身份。这取决于市场类型——在白市中可以使用可追踪的资金——但大多数购买是通过被盗的数字资金(信用卡)以及加密货币进行的。虽然后者在近几年已成为主流趋势,但灰色市场中的价格通常以美元计价,这一点可以从“Hacking Team”电子邮件档案的泄露中看出。

市场
传统上,黑市——如非法武器或毒品交易——需要一个庞大的、彼此信任的网络来完成交易撮合、文件伪造、资金转移以及非法运输等活动。由于在这些网络中很难执行任何法律协议,许多犯罪组织倾向于在熟人或本地范围内招募成员。这种“地理接近性”会提高交易成本,因为跨国交易需要更多中间人,从而降低最初卖家的整体利润。

相比之下,零日漏洞是一种虚拟产品,借助现有技术可以在互联网上轻松销售,无需中介,因为这些技术能够以极低成本提供匿名性。即使需要中介,也可以利用“不知情的数据搬运者”(data mules)来避免留下任何违法证据。这也是为什么黑市相较于灰色市场更加盈利。灰色市场通常涉及与负责国家安全的公共机构进行交易,一般需要借助第三方来掩盖交易痕迹。例如,“Hacking Team”档案中包含了据称与厄瓜多尔国家情报秘书处签订的合同,其中使用了两个中介:Robotec 和 Theola。同一档案还称,第三方公司 Cicom 和 Robotec 分别代表 FBI 和 DEA 进行合同谈判。相比之下,白市较少面临这一问题,因为其并无隐藏交易的动机,反而公司通常会积极推广其新发布的补丁。

供应
供应链十分复杂,涉及多个按等级划分的参与者:管理者(Administrators)处于顶端,其次是技术专家,接下来的环节是中介、经纪人和商家(其专业程度参差不齐),最后是知情骡子(Witting mules)。

在这一指挥链中存在多种产品。虽然“零日漏洞”(Zero-day exploits)只能由领域专家发现或开发,但其他漏洞几乎可以被任何有意进入黑市的人轻松商业化。这主要有两个原因:部分设备运行的是过时或已废弃的软件,这使得一些本该失效的漏洞仍能轻易发挥作用;这些“半日漏洞”(Half-day exploits)可以通过图形界面操作,并能通过公开的教程学习。这意味着成为该市场的卖家几乎不需要什么专业技术。

零日漏洞市场与半日漏洞市场的共存,增强了黑市的韧性。随着开发者不断向更高端的技术领域迁移,尽管针对有组织犯罪的打击行动日益增加,但被取缔的供应商很容易被金字塔底层的人员取代。一次持续数月的取缔行动之后,往往只需不到一天的时间就能找到新的供应商。

然而,要进入该行业的顶端,需要深厚的人脉关系和良好的声誉,在这一点上,数字黑市与实体黑市并无二致。半日漏洞通常在较易访问的场所交易;而零日漏洞则往往需要通过“双盲”拍卖,并使用多层加密来规避执法部门的追踪。此类交易无法在普通的论坛或布告栏上进行,因此只发生在经过严格审核的特定空间。

需求
Afidler 在过去十年中,Microsoft、Apple 和 Adobe 的漏洞中约有14%来自白市项目。

黑市的主要买家是犯罪分子;不过,当政府无法在灰色市场满足需求,或因国际监管限制难以获取零日漏洞时,也可能成为买家。Hacking Team 在其网站上声称其“不会向被 美国、欧盟、联合国、NATO 或 ASEAN 列入黑名单的国家或政府出售产品”,但实际上曾被发现违反自身政策。在该市场中,价格通常比白市高出10至100倍,既有研究表明,与雇佣内部安全研究人员相比,漏洞奖励计划对私营企业而言通常更具成本效益,但如果奖励金额持续上升,这种优势可能不再存在。

2015年,Zerodium(一家专注于收购“高风险漏洞”的初创公司)宣布推出其新的漏洞赏金计划。该公司公布了漏洞提交的格式要求、定价标准(包括受影响软件的流行程度与复杂性,以及所提交漏洞利用的质量),以及具体的收购价格。这种模式结合了传统漏洞奖励计划的透明性与灰色市场和黑市中提供的高额报酬。软件开发公司普遍将这一新做法视为一种威胁,主要原因在于高额赏金可能促使开发人员和测试人员离开其本职工作。

参见

  • 漏洞赏金计划
  • 网络犯罪
  • 大规模监控行业
  • 震网

参考文献

评论 (0)

  • 还没有评论,来抢沙发吧。